📊較早收集於 54m

Anthropic 因高漏洞風險限制 Mythos AI 發布

PostLinkedIn
📊閱讀原文: Bloomberg Technology

💡Anthropic 的新型安全 AI 功能過於強大,為防止網路攻擊,目前僅限特定合作夥伴使用。

⚡ 30-Second TL;DR

有什麼變化

Mythos AI 在識別關鍵軟體與基礎設施漏洞方面展現了先進能力。

為什麼重要

這凸顯了 AI 驅動的安全自動化與潛在雙重用途風險之間的緊張關係,並為網路安全領域的「門控式」AI 發布樹立了先例。

下一步行動

透過整合自動化紅隊測試工具並為高風險 AI 模型建立嚴格的存取控制,來評估貴公司的內部安全態勢。

誰應關注:Developers & AI Engineers

關鍵要點

  • Mythos AI 在識別關鍵軟體與基礎設施漏洞方面展現了先進能力。
  • Anthropic 將存取權限限制在 200 個合作組織,以防止潛在的濫用。
  • 若該工具被武器化,將對資料竊取與關鍵基礎設施破壞構成重大風險。

🧠 深度解析

Web-grounded analysis with 17 cited sources.

🔑 增強重點摘要

  • Mythos AI 是一個通用型模型,而非專為安全而建,但在測試中發現其具備超越以往任何模型的卓越網路安全能力,能夠在數小時內自主識別並利用零日漏洞,成本僅需數十或數百美元。
  • 該工具在預發布測試中,已在所有主要作業系統和網路瀏覽器中發現了數千個先前未知的零日漏洞,包括一個在OpenBSD中潛伏了27年的漏洞,並在超過83%的案例中成功重現漏洞並開發出可運行的漏洞利用程式。
  • Anthropic 成立了「Project Glasswing」聯盟,匯集了包括 AWS、Apple、Microsoft、Google、CrowdStrike 和 Palo Alto Networks 在內的科技巨頭,旨在利用 Mythos AI 來強化關鍵軟體基礎設施的安全。
  • Anthropic 已承諾向 Project Glasswing 的參與者提供價值1億美元的模型使用額度,並向開源安全組織捐贈400萬美元,以支持防禦方利用AI技術發現並修復漏洞。
  • Mythos AI 的能力遠超其前身 Claude Opus 4.6,在 CyberGym、SWE-bench Pro 和 Terminal 等主要基準測試中表現顯著優異,顯示出在網路安全領域的質的飛躍。
📊 競品分析▸ Show
工具名稱/公司主要功能備註
Anthropic Mythos AI (透過 Project Glasswing/Claude Security)自主零日漏洞發現、漏洞利用生成、像安全研究員一樣推理程式碼、多階段驗證、提出修補建議。專注於防禦性網路安全工作流程,目前透過 Project Glasswing 和企業級 Claude Security 限量提供。
Gecko Security使用編譯器精確的語義圖譜,發現跨微服務的業務邏輯漏洞,自動生成概念驗證。專注於複雜的業務邏輯漏洞檢測。
Snyk Code將 AI 應用於汙點分析,提供更快的開發者回饋。整合於開發流程,加速漏洞檢測。
SemgrepAI 輔助規則編寫、基於資料流的可達性分析減少誤報、AI 助手自動生成規則。輕量級、開發者友好,減少誤報率。
GitHub Advanced Security (GHAS)CodeQL 驅動的 SAST、Copilot Autofix AI 修復、秘密掃描、Dependabot SCA。與 GitHub 工作流程深度整合,降低採用門檻。
Checkmarx OneSAST 與 AI 輔助分類結合以減少警報噪音、自適應漏洞掃描、AI 安全冠軍提供自動修復建議。提供全面的應用程式安全套件,支援多種語言和框架。
VeracodeAI 驅動的修復引擎 (Veracode Fix) 提供 IDE 內修復建議、分析編譯後的程式碼。獨特地分析編譯後的程式碼,支援第三方整合。
Aikido SecurityAutoTriage (AI 推理、可達性分析過濾誤報、優先級排序)、AI AutoFix、AI Pentesting (自主 AI 滲透測試)。專注於減少誤報、自動修復和持續滲透測試。
XBOWAI 驅動的自主滲透測試平台,模擬真實世界攻擊,使用數百個協調的 AI 代理。實現機器速度的持續安全評估和滲透測試。
Invicti網路漏洞掃描器,採用基於證據的掃描技術、AI 驅動掃描、LLM 掃描 AI 生成程式碼。DAST 優先的應用程式安全平台,專注於確認漏洞。

🛠️ 技術深入

  • Mythos AI 是一個「前沿 AI 模型」和「通用型模型」,其網路安全能力是在測試中被發現的。
  • 該模型具有「與其前身根本不同的架構」,使其能夠理解程式碼意圖並發現隱藏的缺陷。
  • Mythos AI 能夠像安全研究員一樣推理程式碼,追蹤跨檔案的資料流並理解業務邏輯,從而捕捉傳統工具可能遺漏的上下文相關漏洞。
  • 在漏洞發現過程中,它採用「代理式腳手架」,啟動隔離容器運行測試專案及其原始碼,然後提示 Claude Code 與 Mythos 尋找漏洞,運行專案以確認或拒絕懷疑,並在需要時添加調試邏輯,最終輸出帶有概念驗證漏洞利用和重現步驟的錯誤報告。
  • 每個發現都經過多階段驗證過程,Claude 會重新檢查並嘗試證明或反駁自己的發現,以過濾掉誤報。
  • 掃描本質上是隨機的;Claude Security 使用一個代理,根據每次運行調整其分析,對程式碼上下文進行推理,而不是應用固定的模式匹配,這使得它能夠深入分析以捕捉邏輯層面的漏洞。
  • Mythos AI 能夠自主識別和利用零日漏洞,包括遠端程式碼執行和沙盒逃逸。

🔮 前景展望AI analysis grounded in cited sources

AI 驅動的漏洞發現將導致已知漏洞數量激增。
隨著 Mythos 級別的功能變得更廣泛可用,企業將能夠以類似的深度掃描其專有程式碼庫,從而發現更多問題。
網路安全行業將需要重新校準其風險和修復方法。
這種規模的 AI 驅動漏洞發現是一項突破,使得漏洞的優先級排序、分類和修復比以往任何時候都更加關鍵。
AI 支援的攻擊將變得更快、更頻繁且更難以阻止,因此需要先進的 AI 防禦工具。
使 Mythos 成為強大工程工具的創新,也使其成為尋找和利用漏洞的強大工具,加速了 AI 支援威脅的步伐。

時間線

2021-01
Anthropic 成立。
2024-03
Claude 3 系列(Haiku、Sonnet、Opus)發布。
2026-02
Claude Code Security(Claude Code 的一項功能)發布有限研究預覽版。
2026-03-26
Claude Mythos 的存在因洩露的部落格草稿而公開。
2026-04-07
Anthropic 公開披露 Mythos 並啟動 Project Glasswing,限制對合作夥伴的訪問。
2026-06-10
Claude Security 針對企業方案用戶推出公開測試版。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Bloomberg Technology